选择器决定 DKIM 记录生成结果的发布位置
DKIM 记录发布在 selector._domainkey.yourdomain,而不是域名根节点。选择器是发信服务商指定的标签,本生成器会写出完整主机名,无需您猜测。
把完整无误的 DKIM 记录发布到错误主机,是最常见的 DKIM 配置故障,而且在邮件开始对齐失败前很难察觉。
这款免费 DKIM DNS 记录生成器可构建 v=DKIM1 TXT 记录及其准确的 selector._domainkey 发布主机名。粘贴服务商提供的公钥,其余格式由生成器完成,无需注册。
常用值:mail、google、s1、default。请使用邮件服务商指定的选择器。
DKIM 使用私钥为外发邮件签名,并在 DNS 中发布配套公钥。这款免费 DKIM DNS 记录生成器会将公钥转换为接收方需要的准确 TXT 记录,并放在接收方实际查询的 DKIM 主机名下。
DKIM 记录位于 selector._domainkey.yourdomain,而不是域名根节点。生成器会写出完整主机名,无需您猜测。把正确的 DKIM 记录发布到错误主机,是最常见的 DKIM 配置故障。
v=DKIM1; k=rsa; p=<public key>。版本标签必须位于开头,密钥类型几乎总是 RSA,p 标签承载 base64 公钥。这款免费 DKIM 记录生成器只处理公钥;若有生成器要求您提供私钥,请直接拒绝。
2048 位 DKIM 密钥是现代默认选择。1024 位密钥仍然存在,只因部分旧版 DNS 服务商会截断过长的 TXT 值;被截断的 DKIM 记录会验证失败,而不是显示缺失。本生成器会输出完整记录,让 DNS 面板造成的问题保持可见。
每个服务商都会为您生成 DKIM 密钥对并显示公钥。把公钥和服务商指定的 DKIM 选择器粘贴到这里,即可生成记录。
每个发信服务商都应单独运行一次这款免费 DKIM 记录生成器。每个以您域名发信的服务商都需要自己的 DKIM 选择器和记录;不存在可合并的单一 DKIM 记录,合并两个生成结果会让两者都失效。服务商支持时请轮换 DKIM 密钥,并删除已停用服务商的记录。
仅有 DKIM 并不能保护可见的 From 邮件头。要完成邮件认证配置,请添加将 DKIM 结果与 From 域名对齐的 DMARC 策略。干净的邮件列表同样重要——即使已通过认证的邮件,若反复退信,仍会进入垃圾邮件。使用 邮箱验证 来移除无效地址,或通过 批量邮箱验证核验大型列表。
生成内容
DKIM 使用私钥为外发邮件签名,并在 DNS 中发布配套公钥。免费 DKIM 生成器会将公钥转换为接收方需要的准确 TXT 记录,并放在接收方实际查询的主机名下。
DKIM 记录发布在 selector._domainkey.yourdomain,而不是域名根节点。选择器是发信服务商指定的标签,本生成器会写出完整主机名,无需您猜测。
把完整无误的 DKIM 记录发布到错误主机,是最常见的 DKIM 配置故障,而且在邮件开始对齐失败前很难察觉。
v=DKIM1; k=rsa; p=<public key>。私钥始终保留在为邮件签名的系统中,免费 DKIM 记录生成器只处理公钥。
若有 DKIM 生成器要求私钥,请直接拒绝。DKIM 生成器只需要公钥。
2048 位 DKIM 密钥是现代默认选择,强度足以避免密钥长度成为薄弱环节。1024 位密钥仍然存在,是因为部分旧版 DNS 服务商会截断过长的 TXT 值。
本 DKIM 记录生成器会输出完整记录;如果 DNS 面板破坏了记录,那是面板限制,而不是 DKIM 本身的问题。
每个以您域名发信的服务商都需要自己的 DKIM 选择器和 DKIM 记录。Google、您的 ESP 和开票工具都会各自使用一条。
请为每个服务商分别运行一次这款 DKIM 生成器。不存在可合并的单一 DKIM 记录;尝试合并生成器为两个服务商输出的结果,会让两者都失效。
解读记录
您要发布的绝大多数 DKIM 记录都由四种标签组成。
这是版本标签,必须位于开头。缺少它的记录不是 DKIM 记录,接收方会将其跳过;任何可靠的 DKIM 生成器都会自动输出该标签。
我们的 DKIM 生成器始终会输出该标签,从而消除一整类配置错误。
这是密钥类型。几乎所有服务商都使用 RSA。规范中也有 Ed25519,但很少实际部署。
除非服务商明确另有要求,否则请保留 DKIM 生成器写出的值。
这是经过 base64 编码的公钥本身。它很长,而 DNS 面板最容易错误拆分的正是长 TXT 值。
发布后,请使用 DKIM 检查器,因为被截断的公钥会生成一条看似正确、实际验证失败的 DKIM 记录。
这是可选标志。t=y 将 DKIM 记录标记为测试状态;t=s 要求严格匹配子域名。大多数部署都不需要这两项。
记录长期停留在测试模式是常见疏漏,接收方也会据此处理。免费 DKIM 记录生成器默认不启用这两个标志。
发布
整个流程分为四步,而大多数 DKIM 部署会在第三步悄然失败。
Google Workspace、Microsoft 365、Mailchimp、SendGrid 和 Mailgun 都会为您生成密钥对并显示公钥。将公钥与服务商提供的选择器一同粘贴到 DKIM 生成器中。
若使用自托管邮件服务器,请自行生成密钥对,并把私钥保留在执行签名的主机上。
主机名为 selector._domainkey,类型为 TXT,值是 DKIM 生成器输出的字符串。不要发布在域名根节点,也不要使用 CNAME,除非服务商明确要求。
部分服务商使用 CNAME,以便无需修改您的 DNS 即可轮换密钥。遇到这种情况,请遵循服务商的说明,而不是 DKIM 生成器的默认格式。
DNS 面板会拆分、折行或截断较长的 TXT 值,而 DKIM 公钥本身很长。因此,生成器提供的内容与域名服务器实际返回的内容并不一定相同。
DNS 传播完成后,请使用 DKIM 检查器 检查结果;我们的免费 DKIM 记录生成器无法看到 DNS 服务商如何处理了输出。
仅发布 DKIM 记录生成结果不会产生任何作用,服务商还必须实际执行签名。请启用签名、发送测试邮件,并查看 Authentication-Results 邮件头。
DKIM 通过但未对齐属于另一个问题,DMARC 会将其揭示出来。
限制
DKIM 是三类发件人记录之一。误以为它能代替另外两类,是多数错误配置的起点。
授权发信 IP 是 SPF 的职责。邮件可能携带有效的 DKIM 签名,但来源 IP 未获任何授权;反之亦然。
请同时发布两者;仅有免费 DKIM DNS 记录生成器的输出,仍缺少一半信息。
只有 DMARC 会把已认证域名与收件人看到的 From 地址关联起来。DKIM 证明签名,而对齐会让该签名具有实际意义。
没有 DMARC 时,攻击者自有域名上的有效 DKIM 签名无法证明与您的域名有任何关系。
邮件转发后会保留 DKIM 签名,因此对于邮件列表,DKIM 比 SPF 更重要。但邮件若在传输途中被修改,签名就会失效。
通常是邮件列表软件添加页脚导致问题,任何 DKIM 生成器设置都无法避免。
即使 DKIM 记录完全正确,也不代表您发信的地址真实存在。发件人认证和收件人验证是两个独立问题。
针对收件人侧,请在营销活动前使用 邮箱验证器 ;发件人认证与邮件列表清理是同一发信流程中相辅相成的两部分。
参考
DKIM 由 IETF 定义,围绕这款生成器的其他工具可执行生成器本身无法完成的检查。
IETF 的 RFC 6376 定义了 DKIM、其标签、选择器约定,以及此 DKIM 记录生成器为其生成密钥的签名流程。
免费 DKIM 记录生成器输出的每个标签,都对应这份文档中的一个章节。
发布后,使用 DKIM 检查器 解析选择器下的实时 DKIM 记录并验证密钥。
在这里使用免费 DKIM 记录生成器生成,再到检查器验证;两者配合可以发现生成器无法察觉的 DNS 面板破坏。
DKIM 只是三项认证中的一项; SPF 记录生成器 与 DMARC 生成器分别处理 IP 授权和 From 域名对齐。
没有 DMARC 的域名即使配置了 DKIM 签名,仍可能在用户最关注的位置遭到伪造,无论 DKIM 生成器生成了什么。
除付费 AI 功能外,还有 19 款免费工具,全部无需账户。
免费工具
免费 DKIM 记录检查器:解析任意选择器对应的实时 DKIM 记录,验证公钥,并标记截断或测试模式。兼具 DKIM 记录检查与验证功能。
域名或基础设施证据——不是邮箱存在证明。
免费工具
免费 SPF 记录生成器:几秒内为任意域名构建有效的 v=spf1 TXT 记录。无需注册,并检查 10 次 DNS 查询上限。
免费工具
免费 DMARC 记录生成器:数秒内创建含策略、对齐与报告标签的有效 v=DMARC1 TXT 记录。无需注册。
免费工具
免费查询任意域名的 A、AAAA、MX、TXT、NS、CNAME 和 SOA 记录,直接从权威域名服务器实时解析。无需注册,不使用缓存。
邮件工具
免费邮件送达率测试:发送一封邮件,即可获得认证、DNS、垃圾过滤器、黑名单、邮件头和内容评分。免费测试邮件能否进入收件箱,无需注册。
发件人或邮件诊断——不是地址发现。
邮箱验证工具
用免费邮箱验证器检查邮箱是否有效,无需注册——覆盖语法、MX、SMTP 邮箱、一次性、角色和 Catch-all 检查。
收件人证据——不是发件人或 DNS 配置。
是。这是一款无需注册或账户的免费 DKIM 记录生成器,可按需生成任意数量的记录。它完全在页面中运行,也不会接触私钥,因此可在浏览器端安全使用。
以 TXT 记录发布在 selector._domainkey.yourdomain,而不是域名根节点。生成器会提供准确的主机名。部分服务商会改用 CNAME,以便无需修改您的 DNS 即可轮换密钥;遇到这种情况,请遵循服务商的说明,而不是 DKIM 生成器的默认格式。
它是发信服务商选择的标签,用作 DKIM 主机名的第一部分。Google 使用 google,SendGrid 使用 s1 和 s2,其他服务商也各有约定。这款免费 DKIM 记录生成器需要您填写选择器,因为记录若未发布到正确选择器下便无法访问,而且生成器无法代您猜测。
可以,而且通常确有必要。每个发信服务商都有自己的选择器和记录。请为每个服务商分别运行一次免费 DKIM 记录生成器,不要尝试合并密钥;生成器每次会有意只生成一条记录。
请选择 2048 位。这是现代默认长度,强度足以避免密钥长度成为薄弱环节。只有当 DNS 服务商确实无法存储免费 DKIM 记录生成器输出的较长 TXT 值时,才使用 1024 位;本生成器可输出任一种。
不能。DKIM 只能证明签名;只有 DMARC 会把已认证域名与可见的 From 地址关联起来。无论生成器创建的记录多么完善,没有 DMARC 策略的域名仍可能在用户最关注的位置遭到伪造,因此 DKIM 生成结果只是三个步骤之一。